Ir al contenido principal
OpenAI

1 de junio de 2025

Seguridad

Trama de contratación fraudulenta: actividad de trabajadores de TI

OpenAI bloqueó cuentas vinculadas a presuntas campañas de contratación fraudulenta que usaban IA para crear materiales destinados a candidaturas a empleos remotos potencialmente fraudulentas.

Cargando…

Este estudio de caso se publicó originalmente en el informe de junio de 2025⁠(se abre en una ventana nueva) de OpenAI.

Actor

Identificamos y bloqueamos cuentas de ChatGPT vinculadas a lo que parecían ser varias campañas de contratación presuntamente fraudulentas. Estos actores maliciosos usaban los modelos de OpenAI para elaborar materiales que respaldaban intentos posiblemente fraudulentos de acceder a empleos de TI, ingeniería de software y otros trabajos remotos en todo el mundo.

Aunque no podemos determinar la ubicación ni la nacionalidad de los actores maliciosos, sus comportamientos coincidían con actividades atribuidas públicamente a tramas vinculadas a Corea del Norte (RPDC)⁠(se abre en una ventana nueva) que recurren a trabajadores de TI. Es posible que el grupo central de actores maliciosos potencialmente vinculados a la RPDC hubiera contratado a algunos de los actores asociados a estas campañas recientes como colaboradores externos para realizar tareas relacionadas con las candidaturas y operar equipos, incluso dentro de EE. UU.

Comportamiento

Al igual que los actores maliciosos cuya actividad desmantelamos y sobre los que informamos en febrero⁠(se abre en una ventana nueva), estas últimas campañas intentaban usar la IA en cada fase del proceso de contratación. Anteriormente, observamos que estos actores usaban la IA para generar manualmente identidades ficticias creíbles, a menudo supuestamente ubicadas en EE. UU., con historiales laborales inventados en empresas destacadas. En esta ocasión, intentaron automatizar en cierta medida la generación de currículos. Además, algunos indicios apuntan a operadores en África que se hacían pasar por candidatos a empleos, así como a la captación de personas en Norteamérica para manejar portátiles en su nombre.

Detectamos dos vertientes de actividad diferenciadas, que probablemente correspondían a dos tipos de operadores: operadores centrales y colaboradores externos.

Los operadores centrales intentaban automatizar la creación de currículos a partir de descripciones de puestos concretos, plantillas de competencias y perfiles de identidades ficticias, y buscaban información sobre cómo crear herramientas para gestionar las candidaturas y hacer un seguimiento de ellas. También usaban nuestros modelos para generar contenido que parecía consistir en ofertas de empleo destinadas a captar colaboradores externos en distintas partes del mundo.

Los operadores centrales usaban ChatGPT como herramienta de investigación para orientar la configuración de entornos de trabajo remoto. También recurrían a nuestros modelos para generar textos sobre la captación de personas reales en EE. UU. que recibieran portátiles de empresa, a los que después accederían de forma remota los actores maliciosos centrales o sus colaboradores externos.

Los actores maliciosos investigaban el uso de herramientas como la VPN entre pares Tailscale, OBS Studio, la inyección de vídeo en directo mediante vdo.ninja y los bucles de captura HDMI como parte de sus operaciones. Estas herramientas podrían utilizarse para eludir las medidas de seguridad corporativas y, de lograrlo, permitirían mantener una presencia remota persistente sin ser detectado, así como intentar sortear algunos procesos de verificación de identidad basados en videollamadas en directo.

Por su parte, los posibles operadores externos usaban ChatGPT como ayuda para completar tareas relacionadas con las candidaturas a empleos. También lo usaban para generar contenido que parecía consistir en mensajes dirigidos a los operadores centrales con consultas sobre los pagos y las identidades ficticias usadas para optar a empleos remotos.

Respuestas generadas

Determinamos que estos actores maliciosos intentaban usar nuestros modelos para una operación de engaño. En concreto, usaban prompts detallados, instrucciones y bucles de automatización para generar currículos personalizados y creíbles a gran escala.

  • Automatizar la creación de currículos detallados adaptados a distintas descripciones de puestos tecnológicos, identidades ficticias y convenciones del sector: ingeniería social apoyada por LLM.

  • Responder a preguntas de candidaturas a empleos, resolver pruebas de programación y contestar preguntas de entrevistas en tiempo real a partir de los currículos subidos: ingeniería social apoyada por LLM.

  • Buscar orientación para configurar de forma remota portátiles proporcionados por empresas, de modo que parezcan estar ubicados en el país, con métodos para ocultar la geolocalización y eludir la seguridad de los dispositivos: evasión de la detección de anomalías potenciada por LLM.

  • Ayudar a programar herramientas para mover el ratón automáticamente o evitar de forma remota que un ordenador entre en suspensión, posiblemente para facilitar la configuración de infraestructuras de trabajo remoto: desarrollo asistido por LLM.

Impacto

No podemos evaluar de forma independiente el éxito de estas operaciones, ya que valorar su impacto requeriría información de múltiples partes implicadas.

Aunque los actores maliciosos probablemente incorporaron la IA en cada fase de su proceso para aumentar su eficiencia, también quedaron más expuestos. Al darnos visibilidad sobre sus flujos de trabajo, nos permitieron compartir información sobre estas campañas con las empresas del sector y las autoridades pertinentes para cada fase de su actividad. Esto reforzó nuestra capacidad colectiva para detectar, prevenir y responder a estas amenazas, y contribuyó a mejorar la seguridad de todos.